18. März 2026 14:33
"Hey, ich brauche Admin-Rechte auf diesem Computer, wie war nochmal das lokale Admin-Passwort?"
"654321… aber sag es niemandem weiter." 😅
Kommt Ihnen das bekannt vor? In vielen Organisationen wird auf allen Computern dasselbe lokale Administrator-Passwort verwendet. Aber was passiert, wenn jemand dieses Passwort herausfindet?
- Potenzieller Zugriff auf alle Computer in der Domain
- Lateral Movement-Möglichkeiten für Angreifer
- Erhebliches Risiko der Nicht-Konformität bei ISO 27001, TISAX und ähnlichen Audits
Genau hier kommt Microsofts LAPS (Local Administrator Password Solution) ins Spiel. Auch wenn es wie ein kleines Tool erscheint, bildet es eine kritische Schicht in der Unternehmenssicherheitsarchitektur.
Was ist LAPS?
LAPS ist eine kostenlose Active Directory (AD)-Erweiterung, die von Microsoft entwickelt wurde. Es rotiert automatisch das lokale Administrator-Passwort jeder Domain-joined Windows-Maschine, vergibt ein eindeutiges und komplexes Passwort und speichert es verschlüsselt im Active Directory.
Mit LAPS:
- ✔ Wird für jeden Computer ein eindeutiges Administrator-Passwort erstellt
- ✔ Werden Passwörter sicher im Active Directory gespeichert
- ✔ Werden sie in festgelegten Intervallen automatisch geändert
- ✔ Kann autorisiertes IT-Personal bei Bedarf über AD darauf zugreifen
Warum sollten Sie LAPS verwenden?
- Eliminiert das Risiko gemeinsamer Admin-Passwörter: Da jede Maschine ein anderes Passwort hat, gefährdet eine einzelne Kompromittierung nicht das gesamte Netzwerk.
- Erschwert Lateral Movement-Angriffe: Die von Ransomware-Operatoren am häufigsten genutzte Technik der lateralen Bewegung wird dadurch verhindert.
- Bietet kontrollierten Zugriff für den Helpdesk: Wer auf welches Maschinen-Passwort zugegriffen hat, wird protokolliert, die Rechenschaftspflicht steigt.
- Beendet das Chaos der Passwortspeicherung in Excel: Die Ära von "Maschinenliste + Passwörter.xlsx" ist vorbei.
- Stärkt die Audit-Konformität: Bietet einen starken Kontrollnachweis für ISO 27001, TISAX, DSGVO und ähnliche Frameworks.
Windows LAPS vs. Legacy LAPS: Was ist der Unterschied?
Microsoft hat 2023 Windows LAPS nativ in Windows 11 und Windows Server 2022 und später integriert. Während das alte "Legacy LAPS" ein separates MSI-Paket erfordert, bietet Windows LAPS folgende zusätzliche Funktionen:
- Azure Active Directory (Entra ID) und Hybrid-Umgebungsunterstützung
- Passwort-Historie (Speicherung der letzten N Passwörter)
- Notfallzugriff (Emergency Access)-Passwort
- Mit AES-256 verstärkte Passwortverschlüsselung
- Microsoft Intune-Integration
LAPS-Installationsanleitung (Schritt für Schritt)
Voraussetzungen
- Active Directory Domain Services (AD DS)
- Domain Controller: Windows Server 2012 R2 und höher
- Verwaltete Clients: Windows 10/11 oder Windows Server 2012 R2+
- Schema Admin- und Domain Admin-Berechtigungen
Schritt 1 — Active Directory-Schema aktualisieren
LAPS fügt dem Active Directory-Schema neue Attribute hinzu. Führen Sie diesen Schritt mit Schema Admin-Berechtigung auf dem Domain Controller aus.
Windows LAPS (nativ, Windows Server 2022 / Win11):
Update-LapsADSchema
Legacy LAPS (mit MSI-Paket installiert):
- Installieren Sie LAPS.x64.msi → Wählen Sie Management Tools
Import-Module AdmPwd.PSUpdate-AdmPwdADSchema
Schritt 2 — Computerkonten Berechtigung zum Schreiben von Passwörtern erteilen
Jede Maschine muss ihr eigenes Passwort ins AD schreiben können. Weisen Sie diese Berechtigung auf OU-Basis zu:
- Windows LAPS:
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com" - Legacy LAPS:
Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"
Schritt 3 — Administratoren Leseberechtigung erteilen (Prinzip der geringsten Rechte)
Legen Sie fest, wer Passwörter lesen darf. Erteilen Sie die Berechtigung nicht dem gesamten IT-Team, sondern nur den Gruppen, die sie benötigen:
- Windows LAPS:
Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support" - Legacy LAPS:
Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"
Schritt 4 — Über Group Policy konfigurieren
LAPS-Richtlinien werden über GPO (Group Policy Object) verteilt. Grundlegende Richtlinieneinstellungen:
- Passwortkomplexität: Großbuchstaben + Kleinbuchstaben + Zahlen + Sonderzeichen
- Passwortlänge: Minimum 15 Zeichen (empfohlen: 20+)
- Passwortalter: 30 Tage (passen Sie es an Ihre Compliance-Anforderungen an)
- Zielkonto: "Administrator" (Standard) oder ein anderes lokales Konto
GPO-Pfad: Computer Configuration → Administrative Templates → LAPS (für Windows LAPS nativ; für Legacy ist ADMX-Vorlage erforderlich)
Schritt 5 — Client-Installation (nur Legacy LAPS)
Für Windows LAPS ist keine Client-Installation erforderlich — es ist im Betriebssystem integriert. Für Legacy LAPS muss LAPS.x64.msi auf jeder verwalteten Maschine bereitgestellt werden:
- Softwareverteilung mit SCCM / MECM
- App-Bereitstellung mit Microsoft Intune
- "Software Installation"-Funktion des GPO
Schritt 6 — Testen und Verifizieren
- Führen Sie
gpupdate /forceauf dem Client-Computer aus - Im nächsten Richtlinienzyklus sollte das Passwort ins AD geschrieben sein
- Passwort-Lesetest:
Get-LapsADPassword -Identity "PC01" -AsPlainText
Wie zeigen Sie das Passwort an?
- PowerShell:
Get-LapsADPassword -Identity "COMPUTERNAME" -AsPlainText - LAPS UI (Legacy): Grafisches Verwaltungstool
- Active Directory Users and Computers: Computerobjekt → Attribute
- Microsoft Intune / Endpoint Manager: Portal für Azure AD-joined Geräte

Abbildung 1: LAPS-Arbeitsablauf - GPO-Richtlinie, eindeutige Passwortgenerierung, AD-Speicherung, autorisierter Zugriff
LAPS und ISO 27001-Konformität
LAPS entspricht direkt mehreren Klauseln des ISO 27001:2013-Standards. Daher kann es in ISMS (Information Security Management System)-Zertifizierungsprozessen als konkreter technischer Kontrollnachweis vorgelegt werden:
| ISO 27001-Klausel | Titel | LAPS-Beitrag |
|---|---|---|
| A.9.4.1 | Informationszugriffsbeschränkung | Nur autorisierte Benutzer können auf lokale Admin-Passwörter zugreifen |
| A.9.4.3 | Passwortverwaltungssystem | Automatisiertes, komplexes und einzigartiges Passwortmanagement |
| A.12.4.1 | Ereignisprotokollierung | Protokollierung, wer wann auf welches Maschinenpasswort zugegriffen hat |
| A.12.6.1 | Verwaltung technischer Schwachstellen | Schließt die kritische Angriffsvektro der gemeinsamen Passwörter |
Warum ist LAPS heute noch kritischer?
Über 80% der Ransomware-Angriffe beinhalten Lateral Movement, und die Mehrheit dieser Angriffe nutzt statische lokale Administratorpasswörter.
Nordis Global unterstützt Institutionen bei der LAPS-Installation, AD-Sicherheitsbewertung, ISO 27001/TISAX-Beratung und Privileged Access Management. Kontaktieren Sie uns.
Ähnliche Beiträge